AIエージェント連携の標準規格MCP、構造的な脆弱性が浮上 Google等にも影響
AIエージェント同士を繋ぐ標準プロトコルMCPに、設定値を検証せず実行してしまう構造的な欠陥が指摘された。Google含む複数の実装に影響し、悪意あるプロンプトがエージェント間で伝播する恐れがある。
AIエージェント同士がツールやデータをやり取りするための標準プロトコル「MCP(Model Context Protocol)」に、プロトコル設計そのものに起因する構造的な脆弱性が指摘されている。Ars Technicaは、Googleなどが手がけるエージェント実装にこの欠陥が及んでいると報じた。信頼関係の検証が不十分なため、悪意あるプロンプトが1つのエージェントから別のエージェントへ伝播する恐れがある。
検証層を欠いたまま拡大した設計
問題の核心は、MCPのSTDIO(標準入出力)トランスポート機構にある。Cloud Security Allianceの調査によれば、設定値を受け取ってからコマンドとして実行するまでの経路に検証層が存在せず、「設定フィールドが任意コマンド実行チャネルとして機能してしまう」という。Python、TypeScript、Java、Rustの主要4言語の実装すべてでこの挙動が確認され、影響するダウンロード数は推定1億5000万件に達する。
Anthropicはこの挙動を意図的な仕様と位置づけ、プロトコルレベルの修正は行わず、対応を各開発者側に委ねているという。
エージェント間で伝播する「ツールポイズニング」
MCPの信頼モデルでは、エージェントがサーバの提示するツール説明を無条件に信用する構造になっている。この仕組みを悪用した「ツールポイズニング」では、ツールの名称や説明文に秘匿指示を埋め込み、LLMの挙動を操作する。通常のプロンプト注入が一時的な影響にとどまるのに対し、MCPのツール説明はセッション中保持され続けるため、同じセッションで動く複数のエージェントが汚染された指示を引き継いでしまう。
Cloud Security Allianceの調査では、公開されているMCPサーバの実装のうち43%がコマンド注入につながるフローを含み、30%が制限のないURLフェッチを許可していたという。インターネット上に公開された認証なしのMCPサーバも数百件規模で検出されている。
サプライチェーン経由の感染も拡大
脆弱性は単体の攻撃に留まらず、サプライチェーン全体に増幅して広がる点が特に懸念されている。2025年7月に判明したmcp-remoteパッケージの脆弱性(CVSS 9.6)は43万7000件のダウンロードに影響し、2026年2月には正規プロジェクトを装った偽パッケージがマルウェアを通じて開発者の認証情報や暗号資産ウォレットを狙う事件も発生した。検証なしで配布される仕組みが、こうした被害の拡大を助長しているとみられる。
開発者・運用者への影響
MCPはClaude CodeやChatGPTなど多くのAIエージェント製品の基盤として採用が広がっており、プロトコル自体の欠陥は特定ベンダーの問題にとどまらない。Cloud Security Allianceは、STDIOの設定入力を受け付けるサービスへの外部接続を遮断し、ツール呼び出しをサンドボックス環境で実行するといった即時対応を推奨している。MCPを利用してエージェントを構築・運用する開発者にとっては、プロトコルの成熟を待つだけでなく、自らの実装レベルで検証とログ記録を徹底する姿勢が求められる局面にある。